基于答案集程序的防火墙策略分析方法

来源 :武汉大学 | 被引量 : 2次 | 上传用户:cslml1977
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
防火墙是最常用的安全技术产品之一,其作用是阻断外部攻击进入内部网络。使用防火墙,最重要的是正确配置防火墙策略。可是,防火墙策略的语义不明问题,导致配置防火墙策略是一项既繁琐又易出错的工作。人为配置错误造成安全隐患,留下安全漏洞。针对配置防火墙策略的语义不明问题,本文提出了防火墙策略分析方法,包括:策略查询方法、策略比较方法和策略验证方法。本文总结了策略理解难的两个原因:规则次序敏感和使用环境复杂。对此,本文提出使用答案集程序查询防火墙策略的方法。首先,答案集程序支持非单调推理,能处理规则次序敏感问题;其次,答案集程序有很强的知识表达能力,能描述防火墙的使用环境。策略查询方法将防火墙策略和网络拓扑表示为答案集程序,并计算其语义。然后,将语义中的谓词转化为关系模型,存入数据库供管理员查询。该方法不仅能查询单防火墙策略,也能查询分级防火墙策略;不仅能查询单规则链策略,也能查询多规则链策略;不仅能单数据包查询,也能全局查询。本文论述了比较防火墙策略的三个目的:检测一致性、学习、检查更新效果,并提出了两个比较问题:单防火墙策略比较和路由路径比较。前者比较两个或多个防火墙策略的异同;后者比较两个网络节点间所有路由路径上访问控制策略的异同。在策略查询方法基础上,策略比较方法增加比较策略和路由路径的推理规则。通过该规则,策略比较方法不仅能查找策略不同,而且能定位造成不同的规则;不仅能查找路由路径的不同,而且能依次列出路径上的节点。防火墙策略与安全策略的关系是代码与设计的关系,因此,它们之间的一致性问题是管理员最关心的问题。本文指出该问题的本质是语义等价问题,即防火墙策略和网络拓扑共同作用的访问控制语义是否等于安全策略的访问控制语义。在策略查询方法和策略比较方法的基础上,本文提出了策略验证方法。该方法将安全策略、防火墙策略和网络拓扑都用答案集程序表示,通过推理规则,比较两者访问控制策略语义的区别,验证两者的一致性。最后,本文总结了分析方法的缺陷和需要改进的地方,展望了将来的研究。
其他文献
从目前中药产业发展形势和中药人才培养现状入手,重点阐述了推进产教融合培养中药学专业应用型人才的必要性,以及高校如何从人才培养目标、人才培养方案、学科建设与师资队伍
一对一本科生导师制是我国高校培养人才的新模式,是能够有效提高本科生综合素质的教学法。本研究将该教学法应用于医学影像学专业本科生实习教学中,有效提高了学生临床理论与
影响用户是企业在社交媒体环境下进行电子口碑营销的关键。作为一个重要的社会学概念,信任是用户简化决策和处理风险的一种机制。为此,基于信任的影响用户识别已经成为电子口
站在域间路由的角度来看,因特网本质上是一个庞大的分布式域间路由系统,并且将BGP协议作为事实上的域间路由协议标准。虽然BGP协议凭借其简单高效的特性可以出色地工作在因特
活骨丸是依据中医辨证论治、治病求本、标本结合的治则,经过多年临床实践研制出的治疗骨坏死的专病专药。能够抑制血凝、扩张血管、稀释栓塞、激活纤溶的药理作用,改善股骨头
目的探讨血同型半胱氨酸(Hcy)、纤维蛋白原(FIB)、D-二聚体(D-D)联合检测在急性脑梗死病人诊断中的临床意义。方法选择2017年6月至2019年3月于佛山市第一人民医院禅城医院就
不寐亦称失眠,指因情志不调或劳神太过,使阴阳失调,神气不宁所致,以经常不能获得正常睡眠,并有头晕健忘等症为主要表现的脑神疾患。表现轻重不一,轻者有入寐困难,有寐而易醒,有醒后不
近年来,Facebook、Twitter、微博、微信等社交网站已经逐渐成为人们日常生活中的主要社交渠道。人们可以随时随地通过社交媒体建立各种交互关系,从而产生了不同层次和粒度的
为了解决传统恶意APP软件检测技术中存在的检测准确率低下的问题,引入模糊神经网络,设计恶意APP软件的动态检测技术。从软件应用程序权限与软件代码两个方面,提取恶意APP软件
<正> 鸵鸟是现代畜牧业优秀品种的典型代表,具有以下特点:1、以饲草为主食,耐粗饲,不与人类争食。成年种鸵每天仅需1.5-2.0公斤精料,其它为青草。2、繁殖性能强,适于集约化生